設定 Securonix SIEM 整合,以使 Securonix 能夠從 Trend Vision One 收集警報、事件和審計日誌。
步驟
- 在 Trend Vision One 控制台中,獲取端點 URL 和驗證令牌。
- 前往 。
- 點選Securonix SIEM。
- 從以下欄位獲取數值。
-
點選
以複製Endpoint URL。
-
點選Generate並複製Authentication token。
-
- 在 Securonix 平台上配置並保存 Trend Vision One 的設置憑證。如需有關設定的詳細資訊,請參閱 Securonix 雲端文件。
- 在Unified Defense SIEM中,依次選擇 。
- 點選 。
- 在Resource Type Information視窗中,輸入以下數值。設定說明VendorsTrend Micro Inc.Resource Types趨勢科技 Vision One - 警示 : [trendmicroxdr] [JSON]Parser NameSCNX_TRENDM_TRENDMICROVISIONONEALERT_CEDR_TRE_JSO_COMM
- 從清單中選擇Ingester。
- 在Connection Details視窗中,配置以下設定。設定說明Log Types選擇以下其中一項:
-
警報 V3
-
稽核日誌 V3
Base URL將從 Trend Vision One 控制台複製的端點 URL 貼上。Token請貼上從 Trend Vision One 主控台複製的驗證權杖。 -
- 點選Save & Next。
- 在 Parser Management 視窗中,點選 Save & Next。
- 在 Securonix 平台上新增關聯規則。
- 點選 。
- 給相關性規則一個描述性的名稱。
- 為 Correlate events to user using rule 表格中的每一列指定一個值。
- 點選 。
- 在 策略違規 視窗中,點選 Save & Next。
- 執行整合以將 Trend Vision One 儲存為 Securonix 平台上的資料來源。
- 在 Job Scheduling Information 視窗中,選擇 Do you want to run job Once?。
- 點選Save & Run。Securonix 開始從 Trend Vision One 收集事件資料。Securonix 只能收集連接到 Trend Vision One 之後生成的資料。新資料開始出現之前,您可能需要等待一段時間。